首页 | 资讯动态 | linux基础 | 系统管理 | 网络管理 | 编程开发 | linux数据库 | 服务器技术 | linux相关 | linux认证 | 嵌入式 | 下载中心 | 专题 | linux招聘 | 镜像站
OKLinux中文技术站
·设为首页
·加入收藏
·联系我们
系统管理: 中文环境 系统管理 桌面应用 内核技术 | Linux基础: 基础入门 安装配置 常用命令 经验技巧 软件应用 | Linux数据库: Mysql Postgre Oracle DB2 Sybase other
网络管理: 网络安全 网络应用 Linux服务器 环境配置 黑客安全 | 编程开发: PHP CC++ Python Perl Shell 嵌入式开发 java jsp | PHP技术: PHP基础 PHP技巧 PHP应用 PHP文摘
搜索中心 Linux招聘 Linux专题 Apache | Linux相关: 硬件相关 Linux解决方案 Linux认证 企业应用 其它Unix | 相关下载: 资料下载 参考手册 开发工具 服务器类 软路由 其它
 技术搜索:
会员中心 注册会员 高级搜索  
  → 当前位置:首页>资讯动态>开源资讯>正文

专家支招,简单有效抵御网站威胁

http://www.oklinux.cn  2008-07-04     会员收藏  游客收藏  【 】 
您查看的文章来源于http://www.oklinux.cn

专家支招,简单有效抵御网站威胁
—— 启明星辰网站安全360解决方案详解

黑客入侵、挂马、网页篡改……网站安全存在的种种问题令人担忧,那么是否有方法能彻底地解决网站安全问题呢?如果所有网站在每个代码开发环节中,能做好充分的安全性代码检查工作,确定没有任何安全漏洞再上线使用,并做好安全维护工作,问题大概就能彻底解决。但这种方式对一个网站来说无疑是投入很大的,甚至让绝大多数的网站根本无法承受。有没有更简单有效的方式解决网站安全问题,成为网站安全的一个热点。

一、 从360度视角看网站安全问题

在信息安全建设从来不能以偏概全。同样,网站安全也不能从某一个方面考虑,需要从结构性安全的角度来全面思考网站安全。我们不妨用PDR模型作为一个视角,从防护(P)、检测(D)、响应(R)的角度来看待网站安全问题现状,一个安全结构的设计,如果Pt(防护时间)>Dt(检测时间)+Rt(响应时间),那么我们认为这个结构就是安全的,很多安全设施的设计都参考这个理论模型。

站在网站安全360的视角中,可以对目前网站安全现状做如下图的总结。



我们不难发现P、D、R都存在着一些问题。
1. 网站防护脆弱:防不住SQL注入、XSS等网站常见的攻击。
2. 网站缺乏对安全漏洞、恶意代码的发现机制:往往是网站发生损失和利用造成伤害后才发现被入侵。
3. 响应对象不完整:由于缺乏有效的检测,很多网站有事故才响应,不知道有安全漏洞和入侵存在,自然没有及时响应,直至损失被发现才有响应,甚至响应也仅仅停留在恢复层面,而没有解决导致入侵存在的安全问题。

根据这一视角,我们看到,如果因为网站复杂的应用导致总会出现防不住的恶意应用,那么缺乏网站安全检测机制就成为问题恶化的根源。没有网站安全检测时,一旦防御失效、用户管理者又毫无察觉,便陷入很大的安全危机;另一方面,用户自己对网站源代码的安全检查需要投入大量的人力物理和时间,使很多网站难以承担,造成大量网站处于这种不良的安全现状。因此,就需要一个不仅仅是简单,而且要完整的安全措施来对应上述这些问题。这一措施必须能够分别加强网站的防御、检测、响应的质量,一方面加强防御,提升有效防护的时间(Pt),一方面缩小Dt(检测的时间)和Rt(响应的时间)。分解了每部分的安全需求,就可以使用明确的安全措施来完善网站安全。

1. 缩小检测时间(Dt),确保在网页植入恶意代码前就了解网站的安全漏洞,同时在网站被黑客植入恶意代码后能够及时准确的发现,并被披露,而不是黑客获取利益后或者网站造成伤害后才发现入侵。

2. 延长防护时间(Pt),如果防护的种类越多,黑客需要尝试攻击入侵网站的时间就越长,很多网站没有入侵防护设施,或者入侵防护设施对常见的网站攻击更是无效。这时需要加强对一些WEB常见攻击的防护,比如SQL注入、XSS跨站脚本等利用语法变量实现攻击的入侵。

3. 缩小响应时间(Rt),有了检测机制,一个网站存在安全漏洞或被攻击,都能做出及时响应,确立一个外援的响应团队和组织,当发生这些问题时,能够有效和彻底的解决存在的问题,避免被重复迫害。

二、 检测、防御、响应——360度网站安全解决方案

根据网站安全360视角,国内信息安全领域的领军企业启明星辰,提供了完善解决网站安全的产品及服务,从防护、检测、响应三个方面入手,让网站安全变得更简单。据介绍,网站安全360包括三大部件:检测部件(安星服务)、防御部件(天清IPS)和响应部件(网页安全修复服务)。

1. 检测部件

安星,是被称为网站安全体检专家的服务。它是启明星辰基于安全检测技术成果和专业远程监控安全服务团队,为客户互联网网站的WEB页面进行远程安全检查的有偿服务。安星是一个产品化的服务,包括检查网页挂马和网站漏洞两种可选项目。服务均经过专业人员的核查,以报告的形式,准确地通告用户网站存在的安全问题。服务的过程是远程实现,同时不需要对网站做任何调整和改动,只需要提供互联网域名即可。为了确保服务的准确,服务的过程将经过三个层次筛选,第一层是自动化的网页异常搜索,通过远程搜索发现网页异常;第二层进行精确筛选,排除肯定不是攻击的部分;第三层是专业人员的人工审查,确定漏洞或木马存在的位置、形态、功能等并形成可视化报告。据介绍,安星服务的价格取决于网站页面数量规模和周期报告频度。

2. 防御部件

天清IPS,被称为WEB应用入侵防御系统,是专门针对WEB网站攻击进行优化的入侵防御产品。天清IPS是一个硬件设备,通常透明串行模式部署于网站前端,用来精确阻断SQL注入、XSS跨站脚本以及利用WEB系统漏洞的入侵攻击。一些重要网站在正在使用这个产品强化针对网站攻击的防御能力。据了解,此产品运用了一套启明星辰的专利算法,因此成为目前为数不多能够做到精确阻断SQL注入攻击、XSS跨站脚本攻击的IPS产品。

3. 响应部件

网页安全修复,对网站应用程序存在的漏洞、页面中存在的恶意代码进行彻底清除,同时可以选择白盒测试、黑盒测试对网站相关的安全源代码进行检查,找出源代码方面的问题,获得源代码问题所在以及安全修复建议或修改服务。该类服务由启明星辰国家级实验室的专业攻防技术团队(ADLAB)提供支持。一些缺乏专业外援团队的重要网站,能够通过这个专业团队的服务来强化网站系统的安全源代码设计,加强系统自身的安全性。

有了网站安全360各个部件发挥的作用,我们就可以降低网站入侵造成的损失。当黑客攻击前,用户通过检测部件就能了解漏洞,当黑客在网站中植入恶意代码,形成网页跨马时,检测部件也能及时发现;同时防御部件天清IPS,能精确阻断面向网站的SQL注入攻击;响应部件中的网页修复服务,帮助网站实现源代码级的修复。各部件作用如下图所示:

共2页: 上一页 1 [2] 下一页

上一篇:2.8吋VGA触屏Linux Neo FreeRunner上市   下一篇:AMD大幅提升OpenGL在Linux专业工作平台表现

收藏于收藏夹】 【评论】 【推荐】 【打印】 【关闭
相关文档
·Symbian开源:救赎 反击与未来
·微软妥协瞄准Office与竞争产品的互操作
·Xandros买下Linspire促Linux走向整合
·Firefox联手搜狐在京发布奥运专用浏览器
·Mozilla将在7月发布Firefox 3.1 Alpha版
·GPLv3发布一周年:业界认可还需走更远
·中科红旗携手英特尔促进Moblin移动应用
·采用Linux系统的车载GPS开发中
·美国黑客入侵自动取款机网络盗2百万美元
·Ubuntu 8.10 Intrepid Ibex Alpha1图秀
·诺基亚Symbian免费开放帮了Google?
·专访文少华:解读Firefox本地化历程
·RMS和Clipperz共同呼吁自由云计算
·Firefox 3.0市场占有率已超4%
·陆首群炮轰微软称其停售XP是场阴谋
·建Symbian联盟Nokia加速转型
发表评论
密码: 匿名评论
评论内容:

(不超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规)
 
  最新文档
·Firefox联手搜狐在京发布奥运专用浏览
·Xandros买下Linspire促Linux走向整合
·微软妥协瞄准Office与竞争产品的互操作
·Symbian开源:救赎 反击与未来
·Mozilla将在7月发布Firefox 3.1 Alpha
·GPLv3发布一周年:业界认可还需走更远
·中科红旗携手英特尔促进Moblin移动应用
·采用Linux系统的车载GPS开发中
·美国黑客入侵自动取款机网络盗2百万美
·Ubuntu 8.10 Intrepid Ibex Alpha1图秀
·诺基亚Symbian免费开放帮了Google?
·专访文少华:解读Firefox本地化历程
  阅读排行
·Ubuntu 8.04免费为人类每天节省22万多
·Fedora9新版出炉趋向完美(多图秀)
·Ubuntu 8.10 Intrepid Ibex发布时间表
·Fedora 9正式版即将发布 引发Linux热潮
·龙芯红旗2000携手国产千元电脑8月上市
·Ubuntu 8.04彩蛋大展多图赏析
·为EeePC量身定做Ubuntu Eee 8.04多图赏
·深度PK: Opera9.5 vs Firefox3
·Linux 2008:超越UNIX挑战微软
·推荐:10款Linux平台播放器畅听音乐
·红旗2000引爆“中国式创新办公”
·Ubuntu8.04LTS至Ubuntu11.04路线图
·“中国卓越项目管理者”颁奖典礼4月5日
·龙芯笔记本将搭载红旗2000普及教育
·电脑骇客首次攻击人类大脑 引发美国FBI
网摘收藏: